Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-86350 — حزمة إفصاح و PoC لـ CVE-2026-86350، وهو خلط في ترويسة طلب HTTP/2 غير مُصادَق عليه (CWE-444) في Apache Tomcat 9.0.121، مع إعادة إنتاج مخبرية وإرشادات الترقيع. | Kitploit
أدوات/GitHubGitHub/abraxas/cve-2026-86350
تحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبأمن الويباختبار الاختراقمختبرات وتدريب عملي
GitHubabraxas/cve-2026-86350

CVE-2026-86350

حزمة إفصاح و PoC لـ CVE-2026-86350، وهو خلط في ترويسة طلب HTTP/2 غير مُصادَق عليه (CWE-444) في Apache Tomcat 9.0.121، مع إعادة إنتاج مخبرية وإرشادات الترقيع.

عرض المستودع
2منذ يوم واحدلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Abraxas Labs — CVE-2026-86350

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-86350

CVE-2026-86350

Apache Tomcat 9.0.121 — Apache Software Foundation

التفسير غير المتسق لطلبات HTTP/2 (ثغرة 'تهريب طلب/استجابة HTTP') في Apache Tomcat الناتجة عن تراجع في إصلاح CVE-2026-41293 يمكن أن يؤدي إلى خلط في ترويسات الطلب.

CVECVE-2026-86350 · CVE.org
CWECWE-444
CVSSحرج: 9.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
المنتجApache Tomcat
المتأثرةجميع الإصدارات حتى 9.0.121 (شاملة)
المُرقّعة9.0.122 وما بعدها
المصادقةبدون مصادقة (انظر خريطة المصدر)
الترخيصGNU Affero GPL v3.0
المختبر127.0.0.1 فقط · حزمة إفصاح للمورّد/العميل، وليست ماسحًا ضوئيًا

الإشعار (من خريطة المصدر)

java/org/apache/coyote/http2/HpackDecoder.java و HPackHuffman.java. التصحيح 9.0.122 الالتزام 5adadc4e / 11.0.26 192bc749 يعكس التحقق المبكر.


المدخل

  • الطريقة: GET
  • المسار: /header.jsp
  • الموجّه: HEADERS HTTP/2 بدون مصادقة. يقوم HpackDecoder/HPackHuffman بالتحقق أثناء فك الترميز (إعادة هيكلة CVE-2026-41293). الحقل غير الصالح يرمي استثناءً؛ الحقول اللاحقة تتخطى الجدول الديناميكي.
  • ملاحظات: CVE-2026-86350 CWE-444 Tomcat 9.0.121 بدون مصادقة. الشاهد: تدفق ثانٍ على نفس الاتصال GOAWAY/RST أو ترويسات مختلطة بعد حقل غير صالح. ليس صدفة عكسية.

سلسلة الاستدعاء

  • HTTP/2 prior-knowledge preface to :8080 UpgradeProtocol Http2Protocol
  • HEADERS stream 1: invalid field value trailing space then x-lab-witness
  • HpackDecoder.readHpackString throws IllegalArgumentException mid-block
  • dynamic table missing the marker; stream 2 indexes the marker
  • decoder mix-up or COMPRESSION_ERROR / GOAWAY

شروط المختبر المسبقة

  • Tomcat 9.0.118-9.0.121 أو 10.1.55-59 أو 11.0.22-25
  • تمكين HTTP/2 (h2 أو h2c)
  • وجود تطبيق الويب examples من أجل أوراكل الترويسة (يسرد Apache أيضًا إزالة examples كإجراء تخفيف)

الشاهد

بعد حقل HTTP/2 غير صالح على التدفق 1، لا يكون التدفق 2 استجابة 200 نظيفة (GOAWAY، RST، أو خلط العلامة).

ليس نجاحًا

  • التدفق 1 RST والتدفق 2 200 (سلوك 9.0.122 المُرقّع)
  • HTTP/1.1 فقط
  • صدفة عكسية

التصحيح / المعالجة

افعل هذا أولاً: حدّث Apache Tomcat إلى 9.0.122 أو أحدث.

تحقق بعد الترقية

  • أعد تشغيل CVE-2026-86350-Abraxas-Labs.py مقابل البناء المُرقّع: يجب ألا يظهر الشاهد المُعيَّن.
  • أكّد إشعار المورّد / مجموعة التغييرات في الشجرة المنشورة (انظر المراجع).
  • توقيع WAF هو تأخير، وليس تصحيحًا.

إذا لم تستطع التحديث فورًا

  • عطّل أو اعزل المكوّن المتأثر.
  • ابحث عن حالة الشاهد في الإنتاج (مستخدمون مميزون جدد، ملفات غير متوقعة، صفوف مُدخلة — أيًا كان ما تسميه خريطة هذه الثغرة).

إعادة الإنتاج (مختبر مُصرّح به)

استهدف فقط http://127.0.0.1:8088 (أو عنوان loopback الذي ربطته). لا توجّه هذا السكربت إلى الإنترنت.

root@kitploit:~
python3 CVE-2026-86350-Abraxas-Labs.py

النجاح هو الشاهد أعلاه في جسم الاستجابة. HTML 200 العام ليس كذلك.


صور المختبر

حزمة loopback المستخدمة لإعادة الإنتاج. صور رسمية ما لم يبنِ Dockerfile في هذا المجلد من المصدر.

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

اربط شجرة المنتج المتأثرة بجانب Compose إذا كان ملف YAML يثبّت دليلًا محليًا (ملف zip للإضافة / وسم المصدر من جدول الإصدارات). لا تنشر شيئًا باستثناء 127.0.0.1.


المراجع

  • CVE-2026-86350 · NVD

  • CVE-2026-86350 · CVE.org

  • tomcat.apache.org/security-9.html

  • lists.apache.org/thread/mss45z99lcdd5dtpgcn45dy82f3toswc

  • www.cve.org/CVERecord?id=CVE-2026-86350

  • github.com/apache/tomcat/commit/5adadc4ef413d5050f664d40800bbff74bd5d5ed

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


السجلات (منظمة)

root@kitploit:~
# CVE-2026-86350

CWE: CWE-444
CVSS: Critical 9.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N (CISA-ADP). Apache: Important.

## Description

A regression in the CVE-2026-41293 HTTP/2 header-validation refactor can mix request headers. Invalid HPACK fields abort decode so later fields never enter the dynamic table; the next stream on the connection then interprets indexes against a desynced table.

## Product

Apache Tomcat 9.0.121 (fixed in 9.0.122; also 10.1.60 and 11.0.26). Lab oracle is HPACK desync, not RCE.

الترخيص

حزمة الإفصاح هذه مرخّصة بموجب رخصة GNU Affero العامة الإصدار 3.0. انظر LICENSE.


إخلاء المسؤولية

هذه الحزمة مخصّصة للمورّد، ومالك الموقع، والمختبرات المُصرّح لها. يتواصل السكربت مع 127.0.0.1. استخدامه ضد أنظمة لا تملكها غير مُصرّح به من Abraxas Labs. لا ضمان.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

تنزيل الأداة